Se ha detectado una evolución significativa en las tácticas del troyano bancario Astaroth. Analistas de CrowdStrike identificaron en el cuarto trimestre de 2025 que el malware ha incorporado un nuevo componente de bot de spam diseñado para propagarse convirtiendo las sesiones activas de WhatsApp Web de las víctimas en canales de distribución automatizada.
Veredicto Analítico
- Estado: Explotación Activa Confirmada. Las campañas documentadas se centran actualmente en el sector bancario y usuarios de Brasil, pero la técnica es fácilmente escalable a otras regiones.
- Confianza: Absoluta. Validado mediante el análisis de inteligencia de CrowdStrike y el descubrimiento de código compartido con el botnet Vareg.
- Riesgo para SOC, TDIR y Redes: Alto. Al utilizar el canal de comunicación oficial del usuario y enviarse a contactos conocidos, se reduce drásticamente la sospecha de phishing. La automatización permite infecciones masivas sin interacción manual del atacante.
- Urgencia Operativa: Media-Alta. Las organizaciones que permiten el uso de WhatsApp Web en equipos corporativos enfrentan un riesgo elevado de que sus estaciones de trabajo se conviertan en nodos de distribución de malware.
- Base del Veredicto: Abuso de la herramienta legítima de automatización de navegadores (WebDriver) y la biblioteca JavaScript WPPConnectWA-JS para ejecutar operaciones en modo sin interfaz gráfica (headless) sin alertar al usuario.
Hallazgos Clave
- Amenaza Principal: Astaroth (Troyano bancario enfocado en LATAM, activo desde 2015).
- Nuevo Vector de Propagación: Sesiones legítimas secuestradas de WhatsApp Web.
- Tácticas de Ingeniería Social: El bot genera saludos dinámicos (ajustados a la hora local), adjunta un archivo ZIP malicioso y lo envía exclusivamente a contactos individuales (omite grupos o números internacionales para evitar generar “ruido”).
- Relaciones de Código: Fuerte similitud en código, lógica de filtrado y controles de temporización con Vareg, otro bot de spam enfocado en WhatsApp, sugiriendo un desarrollador común.
Análisis Técnico: El Mecanismo de Secuestro y Propagación
El nuevo componente de Astaroth opera de forma silenciosa en el equipo infectado:
- Clonación del Perfil: Una vez que Astaroth está activo en el sistema, el bot crea una sesión de navegador oculta utilizando WebDriver (herramienta legítima de automatización). Copia el perfil del navegador de la víctima, robando las cookies de sesión y la información guardada.
- Ejecución Silenciosa: Abre WhatsApp Web en modo headless (sin ventana visible).
- Validación de la Sesión: Verifica que WhatsApp Web esté completamente cargado y que el usuario mantenga su sesión iniciada.
- Filtrado de Objetivos: Recopila la lista de contactos, pero excluye grupos, listas de difusión, dispositivos vinculados, el propio número de la víctima y números fuera del área objetivo (Brasil), maximizando el impacto en víctimas válidas.
- Distribución del Payload: Descarga un archivo ZIP desde un servidor de Comando y Control (C2) preconfigurado (ej. tretar7[.]contabilfacil[.]sbs), redacta el mensaje localizado y lo envía automáticamente a la lista filtrada interactuando a través de la biblioteca WPPConnectWA-JS.
Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
- Acceso Inicial / Ingeniería Social: Spearphishing mediante enlace/archivo adjunto (T1566.002) usando canales de confianza.
- Ejecución: Automatización mediante API Nativa o Intérprete de Comandos (T1106 / T1059) abusando de WebDriver.
- Robo de Credenciales / Acceso: Robo de Cookies de Sesión Web (T1539) para clonar el perfil del navegador.
- Evasión de Defensas: Uso de Software Legítimo (T1219) y Ejecución Oculta (Hidden Window – T1564.003).
Recomendaciones Operativas
Para Administración de TI, Sistemas y Redes
- Control de Aplicaciones y Navegadores: Evaluar y, si es factible por política empresarial, limitar o bloquear el uso de WhatsApp Web en estaciones de trabajo críticas de la organización.
- Restricción de Herramientas de Automatización: Bloquear la descarga y ejecución no autorizada de componentes como WebDriver (ej. chromedriver.exe, geckodriver.exe) en equipos de usuarios que no pertenecen a los equipos de desarrollo o QA.
Para el Centro de Operaciones de Seguridad (SOC)
- Cacería de Amenazas (Threat Hunting):
- Monitorear la ejecución de navegadores corporativos (Chrome, Edge) con argumentos de línea de comandos que indiquen modos de ejecución automatizados o invisibles, tales como –headless, –disable-gpu, o combinaciones inusuales asociadas con WebDriver.
- Crear alertas perimetrales (Proxy/DNS) para bloquear y rastrear resoluciones hacia los dominios C2 asociados con la infraestructura del bot (ej. tretar7[.]contabilfacil[.]sbs, plansonval[.]impostosrapido[.]top).
- Concientización: Alertar a los empleados de que la recepción de archivos .ZIP no solicitados, incluso si provienen de números de compañeros de trabajo, clientes o familiares a través de WhatsApp, debe ser reportada inmediatamente como sospechosa.




